CVE-2026-9806
XSS مخزّن (Cross-Site Scripting) في لوحة إشعارات CTI Transmute عبر أسماء تحويل خبيثة
- تم النشر
- 28/05/2026
- محدث
- 28/05/2026
- تخصيص CNA
- CIRCL
- الأدلة المرصودة
- 10/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:N/AU:X/R:X/V:X/RE:L/U:Clearمنخفض · الثلاثين يومًا القادمة
- المئوية
- 17.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
توجد ثغرة تخزينية من نوع البرمجة النصية عبر المواقع (XSS) في لوحة الإشعارات الخاصة بـ CTI Transmute في الإصدارات السابقة للإصدار المُصحَّح. كانت رسائل الإشعارات التي تحتوي على أسماء تحويل يتحكم فيها المستخدم تُعرض في القائمة المنسدلة لجرس الإشعارات باستخدام innerHTML دون تعقيم كافٍ. يمكن للمهاجم القادر على إنشاء أو التأثير على اسم تحويل يتم تضمينه في إشعار أن يحقن JavaScript عشوائيًا، والذي سيتم تنفيذه في متصفح مستخدم مُصادَق عليه عند فتحه لوحة الإشعارات. قد يسمح الاستغلال الناجح للمهاجم بتنفيذ إجراءات في جلسة الضحية أو الوصول إلى معلومات متاحة للتطبيق في سياق المتصفح. تمت معالجة المشكلة من خلال إنشاء عناصر الإشعارات عبر طرق DOM وتعيين محتوى رسالة الإشعار عبر textContent بدلاً من innerHTML. كانت هذه الثغرة موجودة فقط على فرع تطويري.
المصادر
1- CVE-2026-9806إعلامية
CVE-2026-9806 هي ثغرة برمجة نصية عبر المواقع مخزنة (Stored XSS) تؤثر على CTI Transmute قبل الإصدار المصحح.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.